版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、XX 银行业务连续性管理制度第一章 总则第一条 信息系统与信息科技是保障业务持续运营的重要基础。 为降低或消除因信息系统服务异常导致重要业务运营中断的影响,快 速恢复被中断业务,维护公众信心和银行业正常运营秩序,提高业务 连续性管理能力,根据中华人民共和国银行业监督管理法、中华 人民共和国法、商业银行业务连续性监管指引以及相关法律法规, 制定本办法。第二条 本制度所称业务连续性管理是指为有效应对重要业务 运营中断事件,建设应急响应、恢复机制和管理能力框架,保障重要 业务持续运营的一整套管理过程,包括策略、组织架构、方法、标准 和程序。第三条 本制度所称重要业务是指面向客户、涉及账务处理、时 效
2、性要求较高的银行业务,其运营服务中断会对产生较大经济损失或 声誉影响,或对公民、法人和其他组织的权益、社会秩序和公共利益、 国家安全造成严重影响的业务。第四条 本制度所称重要业务运营中断事件(以下简称运营中断 事件)是指因下述原因导致信息系统服务异常、重要业务停止运营的 事件。主要包括:(一)信息技术故障:信息系统技术故障、配套设施故障;(二)外部服务中断:第三方无法合作或提供服务等;(三)人为破坏:黑客攻击、恐怖袭击等;(四)自然灾害:火灾、雷击、海啸、地震、重大疫情等。第五条 将业务连续性管理纳入全面风险管理体系,建立与本行 战略目标相适应的业务连续性管理体系,确保重要业务在运营中断事 件
3、发生后快速恢复,降低或消除因重要业务运营中断造成的影响和损 失,保障业务持续运营。第六条 根据本行业务发展的总体目标、经营规模以及风险控制 的基本策略和风险偏好,确定适当的业务连续性管理战略。第七条 建立业务连续性管理的组织架构,确定重要业务及其恢 复目标,制定业务连续性计划,配置必要的资源,有效处置运营中断 事件,并积极开展演练和业务连续性管理的评估改进。第八条 业务连续性管理的基本原则是:(一)切实履行社会责任,保护客户合法权益、维护金融秩序;(二)坚持预防为主,建立预防、预警机制,将日常管理与应急处 置有效结合;(三)坚持以人为本,重点保障人员安全;实施差异化管理,保障重要业务有序恢复;
4、兼顾业务连续性管理成本与效益;(四)坚持联动协作,加强沟通协调,形成应对运营中断事件的整 体有效机制。第九条 将业务连续性管理融入到企业文化中,使其成为银行机 构日常运营管理的有机组成部分。第二章 业务连续性组织架构第一节 日常管理组织架构第十条 董(理)事会是业务连续性管理的决策机构,对业务连续 性管理承担最终责任。主要职责包括:(一)审核和批准业务连续性管理战略、政策和程序;(二)审批高级管理层业务连续性管理职责,定期听取高级管理层关于业务连续性管理的报告,监督、评价其履职情况;(三)审批业务连续性管理年度审计报告。第十一条 高级管理层负责执行经董 (理)事会批准的业务连续 性管理政策。主
5、要职责包括:(一)制定并定期审查和监督执行业务连续性管理政策、程序;(二)明确各部门业务连续性管理职责,明确报告路线,审批重要 业务恢复目标和恢复策略,督促各部门履行管理职责,确保业务连续 性管理体系正常运行;(三)确保配置足够的资源保障业务连续性管理的实施。第十二条 设立由高级管理层和业务连续性管理相关部门负责 人组成的业务连续性管理委员会,统筹协调、落实各项管理职责。第十三条 风险管理部门为业务连续性管理主管部门,组织开展 全行业务连续性管理工作,指导、评估、监督各部门的业务连续性管 理工作;组织制定业务连续性计划,协调业务条线部门,汇总、确定 重要业务的恢复目标和恢复策略;组织开展业务连
6、续性计划的演练、 评估与改进;开展业务连续性管理培训等。第十四条 明确业务连续性管理执行部门,包括业务条线部门与 信息科技部门。业务条线部门负责风险评估、业务影响分析,确定重 要业务恢复目标和恢复策略,负责业务条线重要业务应急响应与恢 复;信息科技部门负责信息技术应急响应与恢复。第十五条 明确业务连续性管理保障部门,包括办公室、人力资 源部门、公共关系部门、财务部门、法律合规部门、后勤部门、保卫 部门等,为业务连续性日常管理提供人力、物力、财力以及安全保障 和法律咨询。其中,公共关系部门应当制定对外媒体公关策略,制定 和执行对外媒体公关的应急预案。第十六条 各部门负责本部门业务连续性管理工作,
7、制定相关规 章制度,制定和执行本部门业务连续性计划,开展本部门业务连续性 计划的演练、评估与改进工作。第十七条 内部审计部门应当负责并定期开展全行业务连续性 管理审计工作。第二节 应急处置组织架构第十八条 建立运营中断事件应急处置的组织架构,包括应急决 策层、应急指挥层、应急执行层和应急保障层。第十九条 应急决策层由高级管理人员组成,负责决定应急处置 重大事宜,包括:决定运营中断事件通报、对外报告和公告;批准启 动总体应急预案等。第二十条 应急指挥层由业务连续性管理主管部门、执行部门和 保障部门负责人组成,负责运营中断事件处置应急指挥和组织协调, 督导应急处置实施。第二十一条 应急执行层由业务
8、连续性管理执行部门组成,负责 业务条线与信息技术应急处置工作。第二十二条 应急保障层由业务连续性管理保障部门组成,负责 应急处置所需人力、物力和财力等资源的保障,应急处置对外报告、 宣告、通报和沟通与协调,以及对外媒体公关、秩序维护、安全保障、 法律咨询和人员安抚等相关工作。第三章 业务影响分析第二十三条 通过业务影响分析识别和评估业务运营中断所造 成的影响和损失,明确业务连续性管理重点,根据业务重要程度实现 差异化管理,确定各业务恢复优先顺序和恢复指标。应当至少每三年 开展一次全面业务影响分析,并形成业务影响分析报告。第二十四条 识别重要业务,明确重要业务归口管理部门、所需 关键资源及对应的
9、信息系统,识别重要业务的相互依赖关系,分析、 评估各项重要业务在运营中断事件发生时可能造成的经济损失和非 经济损失。第二十五条 综合分析重要业务运营中断可能产生的损失与业 务恢复成本,结合业务服务时效性、服务周期等运行特点,确定重要 业务恢复时间目标(业务RTO)、业务恢复点目标(业务RPO),原则上, 重要业务恢复时间目标不得大于 4 小时,重要业务恢复点目标不得大 于半小时。第二十六条 明确业务重要程度和恢复优先级别,并识别重要业 务恢复所需的必要资源。第二十七条 通过分析业务与信息系统的对应关系、信息系统之 间的依赖关系,根据业务恢复时间目标、业务恢复点目标、业务应急 响应时间、业务恢复
10、的验证时间,确定信息系统恢复时间目标 (信息 系统RTO)、信息系统恢复点目标(信息系统RPO),明确信息系统重要 程度和恢复优先级别,并识别信息系统恢复所需的必要资源。第二十八条 开展业务连续性风险评估,识别业务连续运营所需 的关键资源,分析资源所面临的各类威胁以及资源自身的脆弱性,确 定资源的风险敞口。关键资源应当包括关键信息系统及其运行环境, 关键的人员、业务场地、业务办公设备、业务单据以及供应商等。第二十九条 根据风险敞口制定降低、缓释、转移等应对策略。 依据防范或控制风险的可行性和残余风险的可接受程度,确定风险防 范和控制的原则与措施。第三十条 根据业务影响分析结果,依据业务恢复指标
11、,制定差 别化的业务恢复策略,主要包括关键资源恢复、业务替代手段、数据 追补和恢复优先级别等。第三十一条 依据业务恢复策略,确定灾难恢复资源获取方式和 灾难恢复等级。第四章 业务连续性计划与资源建设第一节 业务连续性计划第三十二条 依据业务恢复目标,制定覆盖所有重要业务的业务 连续性计划。第三十三条 业务连续性计划的主要内容应包括:(一)重要业务及关联关系、业务恢复优先次序;(二)重要业务运营所需关键资源;(三)应急指挥和危机通讯程序;(四)各类预案以及预案维护、管理要求;(五)残余风险。第三十四条 制定总体应急预案。总体应急预案是应对运营中断 事件的总体方案,包括总体组织架构、各层级预案的定
12、位和衔接关系 及对运营中断事件的预警、报告、分析、决策、处理、恢复等处置程 序。总体预案通常用于处置导致大范围业务运营中断的事件。第三十五条 制定重要业务专项应急预案,专项应急预案应注重 灾难场景的设计,明确在不同场景下的应急流程和措施。业务条线的 专项应急预案,应当注重调动内部资源、采取业务应急手段尽快恢复 业务,并和信息科技部门、保障部门的应急预案有效衔接。第三十六条 专项应急预案的主要内容应当包括:(一)应急组织架构及各部门、人员在预案中的角色、权限、职责 分工;(二)信息传递路径和方式;(三)运营中断事件处置程序,包括预警、报告、决策、指挥、响 应、回退等;(四)运营中断事件处置过程中
13、的风险控制措施;(五)运营中断事件的危机处理机制;(六)运营中断事件的内部沟通机制和联系方式;(七)运营中断事件的外部沟通机制和联系方式;(八)应急完成后的还原机制。第三十七条 重要业务及信息系统的外部供应商建立业务连续 性计划,证明其业务连续性计划的有效性,其业务恢复目标应当满足 要求。第三十八条 注重与金融同业单位、外部金融市场、金融服务平 台和公共事业部门等业务连续性计划的有效衔接;同时,应当积极采 取风险缓释及转移措施,有效控制由于外部机构业务连续性管理不充 分可能产生的风险。第二节 业务连续性资源建设第三十九条 开展业务连续性计划所需的资源建设,满足业务恢 复目标和重要业务持续运营的
14、要求。第四十条 重点加强信息系统关键资源的建设,实现信息系统的 高可用性,保障信息系统的持续运行并减少信息系统中断后的恢复时 间。第四十一条 设立统一的运营中断事件指挥中心场所,用于应急 决策、指挥与联络,指挥场所应当配置办公与通讯设备以及指挥执行 文档、联系资料等。第四十二条 建立符合业务连续性管理要求的备用资源,如备用 业务和办公场所资源、备用信息系统运行场所资源、备用信息技术资 源、备用人力资源等,以及电力、通讯、消防、安保等资源。第四十三条 选择备用场地时,应当确保不会同时遭受同类型风 险;应当综合分析备用场地所在地的自然环境、地区配套设施、区域 经济环境、交通条件、政策环境和成本等各
15、方面因素,以及灾难恢复 所需的金融服务、通讯、设备、技术等外部服务供应商资源情况。第四十四条 在建立备用业务和办公场所时,应当配备业务操作 和办公所需资源,并确保其能够迅速启用。第四十五条 建立灾备中心等备用信息技术资源和备用信息系 统运行场所资源,并满足银监会关于数据中心相关监管要求。第四十六条 明确关键岗位的备份人员及其备份方式,并确保备 份人员可用,降低关键岗位人员无法及时履职风险。第五章 业务连续性演练与持续改进第一节 业务连续性计划演练第四十七条 开展业务连续性计划演练,检验应急预案的完整 性、可操作性和有效性,验证业务连续性资源的可用性,提高运营中 断事件的综合处置能力。第四十八条
16、 制定业务连续性演练计划时,应当考虑业务的重要 性和影响程度,包括客户范围、业务性质、业务时效性、经济与非经 济影响等,演练频率、方式应当与业务的重要性和影响程度相匹配。第四十九条 应当至少每三年对全部重要业务开展一次业务连 续性计划演练。在重大业务活动、重大社会活动等关键时点,或在关 键资源发生重大变化之前,也应当开展业务连续性计划的专项演练。第五十条 应当加强业务应急预案的演练,重点加强业务和信息 科技部门的协调、配合;应当注重以真实业务接管为目标,确保灾备 系统能够有效接管生产系统并具备安全回切能力。第五十一条 应当将外部供应商纳入演练范围并定期开展演练; 同时,应当积极参加金融同业单位
17、、外部金融市场、金融服务平台和 公共事业部门等组织的业务连续性计划演练,确保应急和协调措施的 有效性。第五十二条 对业务连续性计划的演练过程进行完整记录,及时 总结、评估和改进。第二节 业务连续性管理评估与改进第五十三条 建立业务连续性管理体系持续改进机制。第五十四条 至少每年对业务连续性管理体系的完整性、合理 性、有效性组织一次自评估,或者委托第三方机构进行评估,并向高 级管理层提交评估报告。第五十五条 每年对业务连续性管理文档进行修订,内容应当包 含重要业务调整、制度调整、岗位职责与人员调整等,确保文档的真 实性、有效性。第五十六条 在开发新业务产品时,应当同步考虑是否将其纳入 业务连续性
18、管理范畴。对纳入业务连续性管理的,应当在上线前制定 业务连续性计划并实施演练。第五十七条 在业务功能或关键资源发生重大变更时,应当及时对业务连续性计划进行修订。第五十八条 应当每年对本行业务连续性管理进行审计,每三年 至少开展一次全面审计,发生大范围业务运营中断事件后应当及时开 展专项审计。第五十九条 业务连续性管理审计的内容应当包括:业务影响分 析、风险评估、恢复策略及恢复目标的合理性和完整性;业务连续性 计划的完整性和可操作性;业务连续性计划演练过程及报告的真实性 和有效性;业务连续性管理相关部门及人员的履职情况等。第六章 运营中断事件应急处置第一节 监测、预警与报告第六十条 建立运营中断
19、事件的风险预警体系,设定风险预警指 标,并纳入全行风险预警体系中。第六十一条 建立业务运营的监测体系及监控机制,对信息系统 运行环境进行日常监测,采取自动化措施重点加强对业务运行情况的 监控。第六十二条 建立关键时点的监测与预警机制,在重大业务和社 会活动等关键时点,或在业务功能、关键资源发生重大变更时,加强 风险监控和预警。业务条线部门与信息科技部门等相关部门之间应当 相互通报信息、提示风险,协同做好应急准备。第六十三条 发生运营中断事件后,应当及时进行沟通和报告, 包括:按照报告路线在内部各部门及人员之间的报告,与业务运营的 外包方、业务合作方之间的沟通、以及按照银监会有关报告要求,向 银
20、监会或其派出机构的报告等。第二节 运营中断事件处置第六十四条 制定运营中断事件等级划分标准,根据事件影响范 围、持续时间和损失程度定义事件等级,开展应急响应处置工作。第六十五条 运营中断事件应急处置应当遵循“统一指挥、分类 管理、分级处置、快速响应”的原则,在全行统一指挥下高效、有序 应对;应当根据事件等级实施差别化处置,必要时可以越级汇报、紧 急授权,保障信息传递和决策的及时性,将影响或损失最小化。第六十六条 应当及时、有效地响应运营中断事件,对事件影响 进行评估,确定事件等级,及时启动应急预案,确保业务快速恢复, 防止事态升级或恶化。第六十七条 在实施应急处置时,应当采取以下措施:(一)加
21、强运营中断事件处置中的对外沟通,开展告知、解释与安 抚工作,最大程度降低负面影响;(二)对重要业务可以通过减少服务功能、缩小服务范围、利用替 代系统、手工记账、利用他行支付渠道等多种手段进行业务应急处置;(三)采用程序化和标准化的手段,提高信息技术应急处置的效率 和质量。第六十八条 为应急处置做好场地、交通、通讯、资金等后勤保 障工作。第六十九条 对运营中断事件应急处置过程进行完整记录。 第三节 灾难恢复第七十条 对于导致或可能导致大范围业务运营中断的事件,应 当迅速决策,确定是否实施灾难备份切换。第七十一条 事先对备份资源进行技术验证,确保其可用性;在 实施灾难备份切换时,信息科技部门应当向
22、业务条线部门告知可能出 现的数据损失情况,并对备份系统的运行情况实施监控,预警并防止 出现二次中断风险。第七十二条 在灾难备份切换、回切时,业务条线部门应当对中 断时的重要业务数据进行核对,并在信息科技部门配合下,对丢失的 数据进行追补;同时,应当进行测试和验证,确保交易的可靠性。第四节 危机处理第七十三条 建立危机处理机制,从维护客户关系、履行告知义 务、维护客户合法权益出发,运用公共关系策略、方法,加强与客户、 媒体的沟通,适时向公众发布信息,消除或降低危机所造成的负面影 响。第七十四条 指定专门部门负责危机处理工作,加强舆情监测、 信息沟通和发布。第七十五条 制定针对社会公众、媒体、股东
23、、客户等相关各方 的预案,在运营中断事件发生时及时、准确披露信息,防止因信息不 对称可能产生的负面影响。第七十六条 实时关注舆情信息,及时澄清虚假信息或不完整信 息,消除社会疑虑,化解纠纷。第七章 业务连续性外部监管和处置第一节 监管处置第七十七条 银监会及其派出机构建立运营中断事件处置领导 小组和工作小组。(一)领导小组主要职责为: 1领导和指挥银行业运营中断事件处置工作;2审批银行业运营中断事件处置预案;3最终认定银行业运营中断事件等级,决定是否启动处置预案;4对银行业运营中断事件重大处置措施进行决策;5协调跨行业、跨部门共同开展的处置工作重大事项; 6对银行业运营中断事件处置的对外信息发
24、布进行决策。 第七十八条 银监会及其派出机构对银行业运营中断事件进行 分级。当运营中断事件同时满足多个级别的定级条件时,按最高级别 确定事件等级。(一)特别重大运营中断事件(I级)1银行业金融机构重要信息系统服务中断,或重要数据损毁、 丢失、泄露,造成经济秩序混乱或重大经济损失、影响金融稳定,或 对公众利益、社会秩序、国家安全造成特别严重损害的事件;2在业务服务时段导致一个(含)以上省(自治区、直辖市)的多 家金融机构业务无法正常开展达 3 个小时(含)以上的事件;3在业务服务时段导致单家金融机构两个(含)以上省(自治区、 直辖市)业务无法正常开展达 3 个小时(含)以上,或一个省(自治区、 直辖市)业务无法正常开展达 6 个小时(含)以上的事件;4业务服务时段以外,故障或事件救治未果、可能产生上述 1 至 3 类事件的事件。(二)重大运营中断事件(II级)1银行业金融机构重要信息系统服务中断,或重要数据损毁、 丢失、泄露,对银行或客户利益造成严重损害的事件;2在业务服务时段导致一个(含)以上省(自治区、直辖市)的多 家金融机构业务无法正常开展达半个小时(含)以上的事件;3在业务服务时段导致单家金融机构两个(含)以上省(自治区、 直辖市)业务无法正常开展达半个小时(含)以上,或一个省(自治区、 直辖市
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年文学概论7天突击期末试题及答案 不用啃书直接背
- 2026社招3年经验物流专员笔试真题及答案解析
- 2026中科大入学笔试内部划重点配套真题及答案
- 2021年民航招飞英语测试所有考点全覆盖题及答案
- 2020兰州新区幼儿园笔试押题卷及参考答案
- 2023荣耀软件测试笔试拿满分必刷题库附答案
- 2020年阿斯利康合规应知应会测试题及参考答案
- 湖南株洲市炎陵县2025-2026学年八年级上学期期末质量监测数学试题(含解析)
- 调度数据网通讯维护协议书
- 眼底病变监测治疗流程培训
- 徽州文化29课件
- 子宫内膜癌的试题及答案
- 计量法律法规基础知识培训
- 工程异地材料管理办法
- 抗生素合理及分级管理
- 《世界民族音乐文化特点比较教案》
- 圐圙兔沟小流域综合治理项目水土保持设施验收报告
- DB31/T 5000-2012住宅装饰装修服务规范
- 钢结构预拼装方案及标准
- (高清版)DG∕TJ 08-202-2020 钻孔灌注桩施工标准
- 起重设备维护培训
评论
0/150
提交评论